Comment mettre un système d'IA en conformité avec l'AI Act
Règlement européen sur l'IA (UE) 2024/1689
- Statut
- Application progressive
- Contraignant
- Oui
- Objet analysé
- Système d'IA
- Exigences
- 33
- Prochain jalon
- 2 août 2027
En bref
Premier cadre horizontal et contraignant sur l'IA. Approche par les risques : pratiques interdites, systèmes à haut risque, obligations de transparence, modèles à usage général.
Les étapes pour se mettre en conformité
- Qualifiez chaque système d’IAAxes à trancher : Niveau de risque AI Act, Rôle de l'organisation et Modèle à usage général.
- Déterminez votre rôleLes obligations varient selon le rôle : Fournisseur, Déployeur et Fournisseur GPAI.
- Appliquez les 33 exigencesElles portent surtout sur : documentation technique, transparence & information, qualité & conformité et incidents & mesures correctives.
- Prouvez-le avec des vérifications69 vérifications à documenter, dont 54 servent aussi PL 2338, ISO 42001 et AI Basic Act.
- Suivez les échéancesProchain jalon : 2 août 2027, Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025 (prévu par le texte).
Champ et sanctions
- Nature
- Règlement
- Champ
- Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI.
- Territorialité
- Extraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées.
- Sanctions
- Jusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes).
- Juridiction
- Union européenne
Calendrier
Qualifier un système
Axes de classification et verdicts possibles
Niveau de risque AI Act
Rôle de l'organisation
Modèle à usage général
Exigences
33 exigences
| Code | Article | Exigence | S’applique à | Vérifications |
|---|---|---|---|---|
| EX-001 | Art. 4 | Maîtrise de l'IADétailL'article 4 impose à tout fournisseur et déployeur de garantir un niveau suffisant de maîtrise de l'IA pour les personnes impliquées dans le fonctionnement et l'utilisation des systèmes d'IA. {{customerName}} doit vérifier que des programmes de formation et de sensibilisation sont en place, tant au niveau organisationnel qu'au niveau de chaque système. | ||
| EX-002 | Art. 5 | Pratiques interdites en matière d'IADétailL'article 5 définit les pratiques d'IA strictement interdites. {{customerName}} doit permettre de vérifier qu'aucun système d'IA de l'organisation ne tombe dans le champ de ces pratiques prohibées, et qu'un processus de détection des dérives est en place. | ||
| EX-003 | Art. 9 | Système de gestion des risquesDétailL'article 9 impose un système de gestion des risques itératif et documenté, couvrant l'ensemble du cycle de vie. {{customerName}} doit vérifier que les risques sont identifiés, les risques résiduels communiqués aux déployeurs, et que des mesures d'atténuation sont en place. | ||
| EX-004 | Art. 10 | Données et gouvernance des donnéesDétailL'article 10 exige une gouvernance des données rigoureuse pour les systèmes d'IA à haut risque. {{customerName}} doit vérifier que la politique de gouvernance des données est documentée (fournisseur) et que les données d'entrée sont pertinentes et représentatives (déployeur). | ||
| EX-005 | Art. 11 + Annexe IV | Documentation techniqueDétailL'article 11 impose la rédaction et la tenue à jour d'une documentation technique complète avant mise sur le marché. {{customerName}} doit vérifier que cette documentation existe (fournisseur) et que le déployeur a obtenu et suivi les instructions d'utilisation. | ||
| EX-006 | Art. 12 | Enregistrement / journalisationDétailL'article 12 impose que les systèmes d'IA à haut risque permettent l'enregistrement automatique des événements tout au long de leur cycle de vie. {{customerName}} doit vérifier l'existence d'une politique de conservation des logs, le bon fonctionnement de la journalisation, et l'accessibilité des logs. | ||
| EX-007 | Art. 13 | Transparence et fourniture d'informations aux déployeursDétailL'article 13 impose que les systèmes d'IA soient suffisamment transparents pour que les déployeurs puissent interpréter les sorties. {{customerName}} doit vérifier que les instructions d'utilisation sont complètes et que les risques résiduels sont communiqués. | ||
| EX-008 | Art. 14 | Contrôle humainDétailL'article 14 impose un contrôle humain effectif pendant l'utilisation des systèmes d'IA à haut risque. {{customerName}} doit vérifier qu'une procédure d'escalade existe, que le système est conçu pour la supervision humaine, et que les superviseurs sont compétents. | ||
| EX-009 | Art. 15 | Exactitude, robustesse et cybersécuritéDétailL'article 15 exige un niveau approprié d'exactitude, de robustesse et de cybersécurité tout au long du cycle de vie. {{customerName}} doit vérifier les mesures de cybersécurité, les tests de précision et robustesse, et la résistance aux attaques adversariales. | ||
| EX-010 | Art. 17 | Système de gestion de la qualitéDétailL'article 17 impose aux fournisseurs de systèmes d'IA à haut risque de mettre en place un système de gestion de la qualité (QMS) couvrant l'ensemble des aspects du cycle de vie. {{customerName}} doit vérifier que ce QMS est documenté et mis en œuvre. | ||
| EX-011 | Art. 18 | Conservation de la documentation (10 ans)DétailL'article 18 impose une conservation de la documentation pendant 10 ans minimum. {{customerName}} doit vérifier que la politique de rétention documentaire est en place. | ||
| EX-012 | Art. 19 | Journaux générés automatiquementDétailL'article 19 impose la conservation des journaux générés automatiquement (minimum 6 mois). {{customerName}} réutilise les vérifications de l'article 12 (EX-006). | ||
| EX-013 | Art. 20 | Mesures correctives et devoir d'informationDétailL'article 20 impose aux fournisseurs de prendre des mesures correctives immédiates et d'informer les parties concernées en cas de non-conformité. {{customerName}} doit vérifier l'existence de procédures de gestion des non-conformités et la traçabilité des actions correctives. | ||
| EX-014 | Art. 21 + Art. 26§12 | Coopération avec les autorités compétentesDétailLes articles 21 et 26 par. 12 imposent la coopération avec les autorités compétentes. {{customerName}} doit vérifier qu'une procédure de coopération est en place et que la documentation est accessible. | ||
| EX-015 | Art. 47 | Déclaration UE de conformitéDétailL'article 47 impose au fournisseur d'établir une déclaration UE de conformité et de la conserver pendant 10 ans. {{customerName}} doit vérifier son existence et sa conservation. | ||
| EX-016 | Art. 48 | Marquage CEDétailL'article 48 impose le marquage CE sur les systèmes d'IA à haut risque. {{customerName}} doit vérifier que ce marquage est apposé. | ||
| EX-017 | Art. 49 | Enregistrement dans la base de données de l'UEDétailL'article 49 impose l'enregistrement dans la base de données de l'UE avant mise sur le marché ou déploiement. {{customerName}} doit vérifier cet enregistrement. | ||
| EX-018 | Art. 50 | Obligations de transparence (tous systèmes)DétailL'article 50 impose des obligations de transparence pour TOUS les systèmes d'IA (pas seulement haut risque) : informer les utilisateurs qu'ils interagissent avec une IA, et marquer les contenus générés par IA. | ||
| EX-019 | Art. 26§9 | Analyse d'impact protection des données (DPIA)DétailL'article 26 par. 9 impose au déployeur d'utiliser les informations fournies par le fournisseur pour réaliser une analyse d'impact relative à la protection des données (DPIA/AIPD). | ||
| EX-020 | Art. 27 | Analyse d'impact sur les droits fondamentaux (FRIA)DétailL'article 27 impose une analyse d'impact sur les droits fondamentaux (FRIA) avant tout déploiement de certains systèmes d'IA à haut risque. {{customerName}} doit vérifier que cette analyse est réalisée et notifiée. | ||
| EX-021 | Art. 72 | Surveillance post-commercialisationDétailMise en place d'un système de surveillance post-commercialisation proportionné, avec collecte et analyse continue des données de performance. | ||
| EX-022 | Art. 73 | Signalement des incidents gravesDétailSignalement des incidents graves aux autorités de surveillance dans les délais requis, avec enquête post-incident. | ||
| EX-023 | Art. 16(l) | AccessibilitéDétailL'article 16(l) impose aux fournisseurs de s'assurer que le système d'IA à haut risque est conforme aux exigences d'accessibilité. {{customerName}} doit vérifier cette conformité. | ||
| EX-024 | Art. 43 | Évaluation de la conformitéDétailL'article 43 définit les procédures d'évaluation de la conformité. {{customerName}} doit vérifier que la procédure appropriée a été suivie. | ||
| EX-025 | Art. 22 | Désignation d'un mandataire (hors UE)DétailL'article 22 impose aux fournisseurs hors UE de désigner un mandataire dans l'Union. {{customerName}} doit vérifier cette désignation et les pouvoirs du mandataire. | ||
| EX-026 | Art. 25 | Responsabilités le long de la chaîne de valeurDétailL'article 25 définit les responsabilités tout au long de la chaîne de valeur. {{customerName}} doit vérifier que les responsabilités contractuelles sont claires et que le rôle de chaque acteur est analysé. | ||
| EX-027 | Art. 26§1 | Usage conformeDétailL'article 26 par. 1 impose au déployeur d'utiliser le système conformément aux instructions du fournisseur. | ||
| EX-028 | Art. 26§4 | Données d'entréeDétailL'article 26 par. 4 impose au déployeur de veiller à la pertinence et représentativité des données d'entrée. | ||
| EX-029 | Art. 26§11 | Information des personnes concernéesDétailL'article 26 par. 11 impose d'informer les personnes physiques qu'elles sont soumises à l'utilisation d'un système d'IA à haut risque lorsque celui-ci prend ou facilite des décisions les concernant. | ||
| EX-030 | Art. 26§7 | Information des représentants du personnelDétailL'article 26 par. 7 impose d'informer les représentants du personnel et les travailleurs avant l'utilisation d'un système d'IA à haut risque sur le lieu de travail. | ||
| EX-031 | Art. 53 | Obligations des fournisseurs de modèles GPAIDétailL'article 53 impose aux fournisseurs de modèles d'IA à usage général (GPAI) des obligations de documentation, transparence et conformité au droit d'auteur. | ||
| EX-032 | Art. 55 | Obligations GPAI à risque systémiqueDétailL'article 55 impose des obligations renforcées aux fournisseurs de modèles GPAI présentant un risque systémique : évaluations adversariales, atténuation des risques, signalement des incidents, et cybersécurité. | ||
| EX-033 | Art. 86 | Droit à l'explication des décisions individuellesDétailL'article 86 confère aux personnes affectées par une décision fondée sur un SIA haut risque (Annexe III, hors point 2) le droit d'obtenir une explication claire sur le rôle du système d'IA dans la décision et sur ses principaux éléments. Le déployeur doit mettre en place les moyens organisationnels et techniques pour répondre à ce droit. Ce droit est complémentaire à l'obligation d'information de l'article 26 par. 11 (EX-029) qui porte sur l'information préalable, tandis que l'article 86 porte sur l'explication a posteriori d'une décision spécifique. |
Vérifications à documenter
Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.
| Code | Vérification | Portée | Thèmes | Aussi utilisée par |
|---|---|---|---|---|
| VER-001-F-01 | Programme de formation IA documenté et mis en œuvre | Organisation | ||
| VER-001-F-02 | Personnel affecté au système formé et compétent | Système | ||
| VER-001-F-03 | Registre des formations tenu à jour | Organisation | ||
| VER-001-D-02 | Utilisateurs du système formés à son usage | Système | ||
| VER-002-01 | Processus de détection des dérives vers des pratiques interdites documenté | Organisation | ||
| VER-002-02 | Système exempt de pratiques interdites (évaluation fournisseur) | Système | ||
| VER-002-03 | Usage du système exempt de pratiques interdites (évaluation déployeur) | Système | ||
| VER-003-01 | Registre des risques documenté et à jour | Système | ||
| VER-003-02 | Risques résiduels communiqués au déployeur | Système | ||
| VER-003-03 | Risques résiduels lus et compris | Système | ||
| VER-003-04 | Mesures complémentaires d'atténuation en place | Système | ||
| VER-004-01 | Gouvernance des données documentée | Système | ||
| VER-004-02 | Données d'entrée pertinentes et représentatives au regard de la destination | Système | ||
| VER-005-01 | Documentation technique complète conforme à l'annexe IV | Système | ||
| VER-005-02 | Instructions d'utilisation obtenues et lues par le déployeur | Système | ||
| VER-005-03 | Usage conforme à la finalité prévue documentée | Système | ||
| VER-006-01 | Politique de conservation des logs documentée | Organisation | ||
| VER-006-02 | Journalisation automatique opérationnelle et conforme | Système | ||
| VER-006-03 | Logs accessibles et exploitables par le déployeur | Système | ||
| VER-007-01 | Instructions d'utilisation complètes et conformes à l'art. 13 | Système | ||
| VER-008-01 | Procédure d'escalade et d'arrêt d'urgence documentée | Organisation | ||
| VER-008-02 | Système conçu pour permettre la supervision humaine (bouton arrêt, override) | Système | ||
| VER-008-03 | Superviseurs compétents affectés au système | Système | ||
| VER-AUTO-05 | Surveillance de la précision en opération | Système | ||
| VER-009-01 | Cybersécurité de l'environnement d'hébergement | Organisation | ||
| VER-009-02 | Précision et robustesse vérifiées et documentées | Système | ||
| VER-009-03 | Cybersécurité du système d'IA vérifiée | Système | ||
| VER-010-01 | QMS documenté et mis en œuvre conformément à l'art. 17 | Organisation | ||
| VER-011-01 | Politique de rétention documentaire de 10 ans documentée et mise en œuvre | Organisation | ||
| VER-013-F-01 | Procédure de gestion des non-conformités documentée | Organisation | ||
| VER-013-F-02 | Information immédiate des parties prenantes en cas de non-conformité | Organisation | ||
| VER-013-F-03 | Actions correctives tracées et documentées | Système | ||
| VER-013-F-04 | Communication aux autorités de surveillance du marché en cas de risque | Système | ||
| VER-AUTO-02 | Procédure de coopération avec les autorités | Organisation | ||
| VER-AUTO-03 | Déclaration de conformité UE rédigée | Système | ||
| VER-016-F-01 | Marquage CE apposé conformément à l'art. 48 | Système | ||
| VER-017-F-01 | Système enregistré dans la base de données de l'UE (art. 71) par le fournisseur | Système | ||
| VER-017-D-02 | Utilisation enregistrée dans la base de données de l'UE par le déployeur (si autorité publique) | Système | ||
| VER-018-D-01 | Personnes informées de l'interaction avec un système d'IA | Système | ||
| VER-018-D-03 | Contenus générés par IA marqués comme tels | Système | ||
| VER-AUTO-06 | DPIA réalisée | Système | ||
| VER-020-D-01 | FRIA réalisée conformément à l'art. 27 | Système | ||
| VER-020-D-07 | Résultats de la FRIA notifiés à l'autorité de surveillance du marché | Système | ||
| VER-021-F-01 | Plan de surveillance opérationnel | Système | ||
| VER-021-D-03 | Surveillance du fonctionnement | Système | ||
| VER-AUTO-01 | Procédure de suspension en cas de risque | Organisation | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | Organisation | ||
| VER-022-D-01 | Procédure de signalement des incidents graves | Organisation | ||
| VER-023-F-03 | Accessibilité du système vérifiée (conformité directives 2016/2102 et 2019/882) | Système | ||
| VER-024-F-01 | Procédure d'évaluation de la conformité réalisée (annexe VI ou VII) | Système | ||
| VER-025-F-01 | Mandataire désigné par mandat écrit | Organisation | ||
| VER-026-F-01 | Responsabilités contractuelles documentées entre fournisseur et tiers | Fournisseur | ||
| VER-026-D-01 | Analyse de qualification du rôle (fournisseur/déployeur/distributeur) réalisée | Système | ||
| VER-027-D-01 | Usage conforme à la finalité prévue par le fournisseur vérifié | Système | ||
| VER-029-D-01 | Personnes concernées informées de l'utilisation du système d'IA | Système | ||
| VER-030-D-01 | Représentants du personnel et travailleurs informés de l'utilisation | Système | ||
| VER-031-G-01 | Documentation technique du modèle GPAI conforme à l'annexe XI | Modèle | ||
| VER-031-G-02 | Documentation pour les fournisseurs en aval conforme à l'annexe XII | Modèle | ||
| VER-031-G-03 | Politique de respect du droit d'auteur documentée | Organisation | ||
| VER-031-G-04 | Résumé du contenu d'entraînement publié | Modèle | ||
| VER-032-G-01 | Évaluation du modèle avec protocoles normalisés et tests contradictoires | Modèle | ||
| VER-032-G-02 | Risques systémiques évalués et mesures d'atténuation documentées | Modèle | ||
| VER-032-G-03 | Incidents graves documentés et communiqués au Bureau de l'IA | Modèle | ||
| VER-032-G-04 | Cybersécurité du modèle et de l'infrastructure physique garantie | Modèle | ||
| VER-032-G-05 | Mesures correctives pour incidents graves documentées | Modèle | ||
| VER-009-F-04 | Résistance aux attaques adversariales testée | Modèle | ||
| VER-033-D-01 | Procédure d'explication des décisions documentée | Organisation | ||
| VER-033-D-02 | Capacité d'explication du système vérifiée | Système | ||
| VER-033-D-03 | Explications fournies sur demande dans un délai raisonnable | Système |
Thèmes couverts
Questions fréquentes
Qui est concerné par AI Act ?
Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI. Extraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées.
Quelles sanctions prévoit AI Act ?
Jusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes).
Quand les obligations de AI Act s’appliquent-elles ?
19 nov. 2025 : Proposition Omnibus numérique : report du haut risque lié aux normes; 2 août 2026 : Application générale : Art. 50, bacs à sable, haut risque Annexe III (sauf report Omnibus); 2 août 2027 : Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025; 2 déc. 2027 : Date butoir Omnibus pour le haut risque Annexe III.
AI Act est-il contraignant ?
Oui. Nature : règlement. Statut : application progressive.
Quels liens entre AI Act et les autres réglementations ?
Les mêmes vérifications servent plusieurs textes. Vérifications partagées : PL 2338 (37), ISO 42001 (14) et AI Basic Act (10).
Réglementations liées
Sources officielles
Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.